Revolut 遭黑客入侵事件持续发酵。周末起,攻击者开始在暗网公开客户护照及身份验证自拍照,并要求巨额赎金,称若不支付,将“每日更新”泄露内容,直到这家金融科技公司妥协为止。
要点概览:
- 攻击者已开始上传Revolut客户身份证件和自拍照,声称将在收到赎金前每天持续公布新数据。
- 外泄信息据称包括护照、IBAN账号、提现记录以及完整交易历史等敏感数据。
- Revolut表示,仅极少数客户受影响,核心系统与客户资金并未遭到破坏。
Revolut数据泄露全面曝光
网络安全监测账号 International Cyber Digest 于9月13日在X平台发帖称,黑客“已不再等待付款”,转而直接对知名账户持有人“开刀”,开始分批抛出文件。首批泄露内容包括身份证明文件与KYC验证自拍照。该账号还表示,在公开泄露前,攻击者曾向Revolut发送邮件提出一系列信息要求。
已被点名的受害者包括网球运动员 Alexander Shevchenko,以及加密博彩平台 Gamdom 首席执行官 Felix Römer。多家加密媒体报道称,黑客开价为1万枚 比特币 (BTC),按本周一市价约合7.8亿美元,但也有报道称具体金额尚未最终确认。
对于是否收到赎金要求及金额问题,Revolut在接受采访时拒绝置评,仅通过发言人强调,公司核心基础设施、数据库以及客户账户均“未遭入侵或篡改”。
延伸阅读: XRP ETF资金规模创17亿美元纪录 连续9周净流入逆势加码
ZachXBT:疑精准针对“巨鲸”用户
链上调查员 ZachXBT 在Telegram上转发了Revolut向客户发出的警示邮件,并在后续说明中补充了Revolut官方邮件中未充分披露的一部分数据类型,包括IBAN账号、提现记录、职业信息及完整比特币交易历史。他认为,本次数据泄露在数量上相对有限,但攻击目标集中在高净值账户持有人身上。
Revolut并未对这一判断背书,也未确认是否特定加密资产持有人被“定点打击”。不过,安全研究人员警告称,一旦护照影像与完整交易记录被绑定,就为高度定制化钓鱼邮件、以及基于实名身份展开的链上追踪创造了条件。身份证明文件与人脸识别照片同时泄露,也显著提高了受害者遭遇“深度伪造+身份冒用”诈骗的风险。
泄露源头:仿冒“官方邮件”绕过银行防线
目前的调查显示,事故源于一封看似来自政府机构的“正式邮件”。该邮件通过在真实政府机构域名下新建邮箱发出,技术上通过了身份验证与域名认证,从而成功绕过了Revolut既有的风控与合规审查流程。
按监管要求,银行和金融机构在收到来自官方机构、且形式完备的客户信息调取函时,通常必须予以响应。本次邮件在形式和技术认证上均“像极了真文件”,使得Revolut最初将其视作常规的监管或执法请求。
9月12日起,Revolut向受影响客户发出的风险提示邮件开始被媒体广泛转发。公司在信中将本次事件定性为“高度复杂的外部仿冒攻击”,并称已主动通知相关监管机构及执法机关介入调查。
同日,曾任 Mt. Gox 首席执行官的 Mark Karpelès 也公开表示收到了相关通知。Revolut至今尚未披露受影响客户的确切人数。
作为一家覆盖超过30个国家、服务用户逾8000万的跨境金融科技平台,Revolut当前正在推进一轮内部股东二级市场股权转让,市场给予的估值约为1150亿美元。本次数据泄露事件,势必将增加其在监管合规与信息安全方面的审视压力。

